Pesquisa aponta cinco estratégias para fortalecer cultura de cibersegurança nas organizações

Segurança deixa de ser um departamento isolado
Quando a cultura de cibersegurança é adotada, todos na organização — não apenas especialistas — passam a agir com vigilância constante.
Mark

Por que uma pesquisa com 301 profissionais de segurança? O que torna essa amostra significativa?

Mimi

Porque são as pessoas que vivem diariamente o fracasso de uma cultura de segurança fraca. Eles veem funcionários clicando em links maliciosos, veem gerentes ignorando recomendações de segurança porque "não é prioridade", veem conformidade ser confundida com segurança real. Essa pesquisa capturou o que eles aprenderam na prática.

Mark

A ideia de "segurança desde o início" parece óbvia. Por que as organizações não fazem isso?

Mimi

Porque segurança é vista como um freio, não como um facilitador. Quando você inclui segurança no planejamento inicial, custa menos e funciona melhor. Mas muitos líderes de negócios ainda veem segurança como algo que você adiciona depois, quando o projeto já está em movimento. É uma questão de mentalidade.

Mark

E quanto aos gerentes de negócios? Por que eles precisam de incentivos para cuidar de segurança?

Mimi

Porque hoje eles são avaliados apenas por lucro e crescimento. Se a segurança não está no scorecard deles, não está na mente deles. Quando você coloca segurança no mesmo nível que resultado financeiro — quando o bônus depende disso — as prioridades mudam rapidamente.

Mark

O treinamento anual de segurança é realmente tão ineficaz?

Mimi

Sim. As pessoas clicam, esquecem, e nada muda. O que funciona é contínuo, contextual e baseado em comportamento real. Se você vê que um usuário está clicando em muitos links suspeitos, você oferece treinamento específico para ele, não um vídeo genérico para toda a empresa.

Mark

Qual é a diferença entre conformidade e boas práticas de segurança?

Mimi

Conformidade é o mínimo legal. Boas práticas são como você realmente se defende contra ataques. Uma regulação pode exigir criptografia; boas práticas exigem que você entenda como os atacantes tentam contornar criptografia. É a diferença entre passar em um teste e estar realmente seguro.

  • A maioria das organizações ainda delega toda a responsabilidade de cibersegurança a uma pequena equipe de TI, deixando o restante da empresa vulnerável por negligência e desinformação.
  • Treinamentos anuais de conformidade — mecânicos e desengajados — são amplamente rejeitados pelos próprios profissionais de segurança, que os consideram ineficazes diante de ameaças reais e em constante evolução.
  • A pesquisa propõe integrar equipes de segurança desde o início de qualquer novo projeto de negócios, garantindo que riscos sejam identificados antes de se materializarem em crises.
  • Gerentes de negócios passariam a ser avaliados também pelo desempenho em segurança, criando incentivos financeiros diretos para comportamentos mais responsáveis em toda a cadeia organizacional.
  • A trajetória apontada pelo estudo vai da conformidade regulatória — um piso mínimo — para boas práticas reais, com métricas mensuráveis e recompensas vinculadas a resultados concretos de segurança.

Em um momento em que ataques digitais se tornam cada vez mais sofisticados, uma pesquisa com 301 profissionais de segurança revela que a verdadeira proteção das organizações não reside em tecnologia isolada, mas na construção de uma cultura coletiva de vigilância. O estudo do Enterprise Strategy Group e da ISSA aponta cinco caminhos concretos para transformar a cibersegurança de responsabilidade de poucos em compromisso de todos — desde o planejamento estratégico até os incentivos que moldam o comportamento cotidiano. A mensagem central é antiga, mas sua aplicação permanece rara: segurança não é um departamento, é um valor.

Trezentos e um profissionais de segurança foram consultados sobre um desafio persistente nas organizações modernas: como fazer a cibersegurança deixar de ser tarefa de um grupo restrito de especialistas e passar a integrar a cultura de toda a empresa. A pesquisa do Enterprise Strategy Group e da ISSA concluiu que essa transformação exige mudança deliberada em cinco frentes específicas.

A Agência Europeia para Segurança de Redes e Informação define cultura de cibersegurança como o conjunto de conhecimentos, crenças e valores que as pessoas carregam sobre proteção digital — e como isso se manifesta no trabalho diário. Quando essa mentalidade é incorporada, desenvolvedores, gerentes e executivos passam a agir com vigilância constante. Quando é ignorada, tudo recai sobre o CISO e sua equipe reduzida, abrindo espaço para negligência e ataques bem-sucedidos. Markswell Coelho, do Instituto Brasileiro de Cibersegurança, reconhece que muitos líderes entendem o problema, mas adverte: cartazes e palestras motivacionais não resolvem.

A primeira recomendação é integrar as equipes de segurança desde o início de qualquer novo plano de negócios — transformações digitais, expansões de IoT ou mudanças de infraestrutura. Com presença desde o primeiro dia, elas podem construir modelos de ameaça precisos e sugerir controles antes que os riscos se materializem. A segunda estratégia é responsabilizar gerentes de negócios pelo desempenho em segurança, vinculando parte de seus incentivos a auditorias, testes de penetração e eficácia de patches.

O terceiro ponto é substituir o treinamento anual obrigatório — mecânico e ineficaz — por aprendizado contínuo e interativo, com simulações de phishing e conteúdo baseado no comportamento real dos usuários. A quarta mudança é de mentalidade: sair da lógica de conformidade regulatória, que estabelece apenas um piso mínimo, e adotar boas práticas reais, como o framework Mitre ATT&CK, que reflete como os ataques de fato funcionam. Por fim, a quinta recomendação é criar métricas claras de cibersegurança — taxas de cliques em e-mails suspeitos, relatórios de phishing, segurança de senhas — e oferecer incentivos organizacionais atrelados a esses resultados. Quando o comportamento é medido e recompensado, ele muda.

Trezentos e um profissionais de segurança foram perguntados sobre um problema que assombra as organizações modernas: como fazer com que a cibersegurança deixe de ser responsabilidade de um pequeno grupo de especialistas e se torne parte do DNA da empresa. A pesquisa do Enterprise Strategy Group e da Information Systems Security Association (ISSA) revelou que essa transformação não acontece por acaso. Ela exige mudança deliberada em cinco áreas específicas.

O conceito não é novo, mas sua aplicação é rara. A Agência Europeia para Segurança de Redes e Informação define cultura de cibersegurança como o conjunto de conhecimentos, crenças, atitudes e valores que as pessoas carregam sobre segurança digital — e como isso se manifesta no dia a dia do trabalho. Quando uma organização consegue incorporar essa mentalidade, a segurança deixa de ser um departamento isolado. Desenvolvedores, gerentes de negócios, executivos, todos passam a agir com vigilância constante. O contrário também é verdadeiro: quando as organizações negligenciam essa cultura, delegam tudo ao CISO e sua pequena equipe, e o resultado é negligência dos funcionários, aumento de risco e ataques bem-sucedidos.

Markswell Coelho, coordenador do Instituto Brasileiro de Cibersegurança, reconhece que muitos líderes entendem o problema. "A maioria dos CISOs e gestores com quem falo reconhecem essas questões e estão empenhados em melhorar", diz. Mas ele também deixa claro que não há atalho: cartazes na parede e palestrantes motivacionais não funcionam.

O primeiro passo é integrar segurança desde o início de qualquer novo plano de negócios. Quando uma organização planeja transformação digital, expansão de dispositivos IoT ou mudança de infraestrutura, as equipes de segurança precisam estar na sala desde o primeiro dia. Elas precisam entender quem usará os novos sistemas, onde os dados residirão, que dispositivos estarão envolvidos. Com essa informação, podem construir modelos de ameaça precisos, identificar riscos antes que se materializem e sugerir controles adequados.

O segundo ponto é tornar os gerentes de negócios responsáveis pelo desempenho em segurança. Hoje, eles são avaliados pelo resultado financeiro de suas unidades. Os profissionais entrevistados sugeriram que incentivos ligados a auditorias de segurança, testes de penetração e eficácia de patches poderiam mudar comportamentos. Quando o bônus depende também de segurança, a prioridade muda.

O terceiro elemento é abandonar o treinamento de segurança anual obrigatório — aquele clique-clique-clique para cumprir conformidade. Os profissionais de segurança detestam esse modelo. Eles recomendam treinamento contínuo e interativo: simulações de phishing, aprendizado sob demanda baseado no comportamento real dos usuários. Segurança é manutenção constante, não uma caixa para marcar uma vez por ano.

O quarto ponto é uma mudança de mentalidade: passar de conformidade regulatória para boas práticas de segurança. Muitas organizações acreditam que se passarem na auditoria de conformidade, fizeram tudo. Mas regulações estabelecem um piso, não um teto. Os profissionais sugerem que CISOs enfatizem modelos como threat-informed defense e o framework Mitre ATT&CK, que refletem como ataques realmente funcionam.

Por fim, a quinta recomendação é estabelecer métricas de cibersegurança e oferecer incentivos organizacionais baseados nelas. Segurança de senhas, taxas de cliques em e-mails suspeitos, relatórios de phishing — esses números importam. Quando a organização vincula recompensas a essas métricas, o comportamento muda. A pesquisa sugere que essa abordagem de incentivos contínuos, ligados a desempenho real, é mais eficaz do que qualquer campanha de conscientização isolada.

A maioria dos CISOs e gestores de negócios reconhecem essas questões e estão empenhados em melhorar a cultura de cibersegurança, mas você não pode simplesmente colocar cartazes ou contratar palestrantes motivacionais para impulsionar essa mudança
— Markswell Coelho, coordenador do Instituto Brasileiro de Cibersegurança
Contáctanos FAQ